sikkerhet

Tietoevry viser åpenhet etter å ha blitt rammet av løsepengevirus. Derfor vil det ta tid å gjenopprette berørte systemer

– Framdriften er god, men det er ingen tvil om at mye arbeid gjenstår.

Tietoevry Norges hovedkvarter i Telenor-bygget på Fornebu.
Tietoevry Norges hovedkvarter i Telenor-bygget på Fornebu. Illustrasjonsfoto: Eirik Helland Urke

Tietoevry ble mandag utsatt for et alvorlig angrep med skadevare, som låste ned kundedata med sterk kryptering. Det er første gang IT-leverandøren er rammet av løsepengevirus.

I dag svarer de på en rekke spørsmål om hendelsen, som har rammet 25 av kundene deres. Tietoevry sier til digi.no at de ønsker å bidra med så mye åpenhet som mulig.

Det betyr at de kan dele en del, men ikke alt om angrepet, som er anmeldt til politiet og er under etterforskning, som neppe blir ferdig med det første.

– Vi tar denne hendelsen meget alvorlig, sier Christian Pedersen i Tietoevry Norge. Foto: Eirik Helland Urke
– Vi tar denne hendelsen meget alvorlig, sier Christian Pedersen i Tietoevry Norge.

Løsepengeviruset som traff selskapet er av typen Sodinokibi, også kjent som «REvil». Dette er en skadevare eller familie av skadevare knyttet til russisk opphav, med profesjonelle tjenester og infrastruktur som kriminelle angivelig leier ut, mot en andel av utbyttet.

– Det har blitt stilt et konkret krav om løsepenger. Dette er en kriminell handling og derfor er det ikke aktuelt å betale løsepenger eller å bidra til slik betaling, konstaterer Christian Pedersen, norgessjefen i Tietoevry på spørsmål fra digi.no.

Et stort team av eksperter er involvert i opprydningen for å gjenskape drift og data. I en separat kunngjøring sier Pedersen at han er imponert over innsatsen.

– Vi jobber nå 24/7 med mange aktiviteter i parallell for å sikre at tjenester kan komme tilbake i normal drift så snart som mulig. Vi har et tett og konstruktivt samarbeid med kunder som er påvirket av dette løsepengeangrepet. Jeg er imponert over det engasjementet vi opplever fra et bredt team av kolleger i Tietoevry, og vil samtidig fremheve det gode samarbeidet vi har med en rekke globale partnere.

Full rens av backup

Det foreligger ingen indikasjoner på at data er kommet på avveie som følge av hendelsen. Driftsleverandøren mener også at de har gode sikkerhetskopier av de berørte kundenes data. Følgelig skal det være fullt mulig å unngå datatap.

– Dette står i et annet fysisk miljø, som er logisk adskilt fra produksjonen, og er derfor ikke korrumpert. Vi kan likevel ikke utelukke at dataene er kompromittert, og derfor kjøres det full clean up av alle data, for å være på den sikre siden, sier Pedersen.

Reetableringen skal skje på en kontrollert måte «for å hindre følgefeil eller overføring av ondsinnet kode», ifølge Tietoevry.

Frykt for at skadevare kan ha rammet backupen er en aktuell problemstilling som volder bekymringer i Østre Toten kommune, som nylig ble hardt rammet i et annet hackerangrep.

Avgrenset delmiljø

Et av spørsmålene Tietoevry foreløpig ikke ønsker å svare på, er hvor mange servere og systemer de har vært nødt til å stenge ned, som følge av mandagens hendelse.

– Dette kommenterer vi ikke på nåværende tidspunkt ettersom saken er under etterforskning, men vi har et godt overblikk over berørte servere og tjenester, og er i aktiv dialog med berørte kunder rundt dette. Angrepet har berørt et svært avgrenset delmiljø i vårt driftsmiljø, forteller Pedersen.

– Hva er årsaken til at ikke flere enn 25 kunder er berørt? Er det en form for logisk skille involvert i nettverket, eller andre årsaker til at angrepet ikke spredte seg videre?

– Dette er et isolert delmiljø og har ingen koblinger mot andre deler av vårt driftsmiljø.

Etter grundige analyser går Tietoevry ut og konstaterer at angrepet ikke berører andre deler av selskapets infrastruktur, og tjenester til øvrige kunder går som normalt. Mandag ønsket de særlig å understreke at ingen banker eller helseforetak var berørt.

Metodikk med 6 faser

Pressekontakt Geir Remman forteller om god framdrift. Mange eksperter er nå involvert i arbeidet med å gjenskape kundedata og returnere til normal driftssituasjon.

– Framdriften er god, men det er ingen tvil om at mye arbeid gjenstår. De siste dagene er det gjort masse, og så vil det være litt ulike tidspunkt for tilbakeføring, sier Remman som kan bekrefte at kartleggingen viser at ingen andre enn de 25 kundene er berørt av skadevaren.

I arbeidet med å gjenopprette tjenester etter utbruddet av løsepengevirus, så sier selskapet at de følger beste praksis for slike hendelser. De oppsummerer metodikken på følgende vis over seks punkter:

  • Fase 1: Oversikt (stoppe utbruddet / isoler miljø, innledende etterforskning / ID av angrepsvektor …)

  • Fase 2: Forensic (sikre logger, dialog med politi / Nasjonal sikkerhetsmyndighet, ta bilder …)

  • Fase 3: Lag oversikt og strategi for å gjenopprette tjenester.

  • Fase 4: Gjenopprette tjenester basert på strategi for tjenestegjenoppretting.

  • Fase 5: Test og verifiser tjenester for den nye reetablerte plattformen.

  • Fase 6: Aktiver tjenestene for kundene.

Tietoevry jobber nå parallelt med fasene 3, 4 og 5, opplyser norgessjef Christian Pedersen, som utdyper at arbeidet må skje varsomt.

– Strategien vår er å gjenopprette miljøer, data og tjenester så fort som mulig. Samtidig må vi sikre at det skjer på en robust måte og sikre at nytt oppsett ikke drar med seg infiserte data.

Arbeidet med å kartlegge hendelsesforløpet pågår for fullt, og selskapet oppgir fredag at de har et godt overblikk over hva som har skjedd, men at de av hensyn til etterforskningen ikke kan si noe mer konkret om dette nå.

Powered by Labrador CMS